PT-2025-47130 · Swift+4 · Swift+4
CVE-2025-65073
·
Publicado
2025-11-04
·
Atualizado
2026-07-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenStack Keystone anteriores a 26.0.1
Versões do OpenStack Keystone 27.0.0
Versões do OpenStack Keystone 28.0.0
Versão do keystone 2:18.1.0-1+deb11u2 para Debian 11 bullseye
Descrição
O serviço de identidade, keystone, contém uma falha onde o envio de Assinaturas AWS válidas para os endpoints da API
/v3/ec2tokens ou /v3/s3tokens pode conceder autorização indevida no Keystone. Isso permite que um atacante não autenticado obtenha acesso e potencialmente escale privilégios. O Swift também requer correção para funcionar corretamente com a versão atualizada do keystone.Recomendações
Atualize o OpenStack Keystone para a versão 26.0.1 ou posterior.
Atualize o OpenStack Keystone para a versão 27.0.0 ou posterior.
Atualize o OpenStack Keystone para a versão 28.0.0 ou posterior.
Para Debian 11 bullseye, atualize os pacotes do keystone para a versão 2:18.1.0-1+deb11u2.
Atualize primeiro o Swift, depois atualize o keystone.
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linuxmint
Openstack Keystone
Swift
Ubuntu
Keystone